加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 以太坊 > Info

黑客攻擊事件 算法穩定幣項目Beanstalk Farms被盜損失達1.82億美元_BEA:CEL

Author:

Time:1900/1/1 0:00:00

2022年4月17日,算法穩定幣項目BeanstalkDAO遭受黑客攻擊,損失已達1.82億美元,包括7900多萬BEAN3CRV-f、163萬BEANLUSD-f、3600萬BEAN和0.54個UNI-V2_WETH_BEAN。啟動入侵的初始資金已被撤回至SynapseProtocol,且大部分收益都被存入Tornado.cash。目前,該項目穩定幣BEAN價格已經從約1美元跌至0.136美元,跌幅達86%。

BeanStalk是一個分散的基于信用的穩定幣協議。該協議由三個相互連接的組件組成:去中心化價格預言機、去中心化治理系統和去中心化信貸工具。根據該項目的白皮書介紹,BeanStalk使用動態掛鉤維護機制,定期將1Bean的價格超過其價值掛鉤,而無需集中化或抵押要求。

Orbiter Finance:Discord被黑客攻擊,請勿點擊任何鏈接:6月1日消息,Layer2 跨 Rollup 橋 Orbiter Finance 發推表示 Discord 被黑客攻擊,正在盡力解決,請用戶不要相信 Discord 服務器中的任何內容,請勿點擊任何鏈接。[2023/6/1 11:52:21]

此次攻擊事件距離AxieInfinity遭到黑客攻擊損失6.25億美元還不到一個月時間,Beanstalk受到了巨大的損失。這次的黑客攻擊或源于前一天通過的BIP18,BIP18導致使用治理特權來抽干資金池的精心設計的代碼來執行,黑客利用了Beanstalk的“投票合約中的票數是根據賬戶中的代幣持有量來得到的”這一閃電貸漏洞完成了這次的攻擊,并將獲利的部分USDC轉入了烏克蘭加密捐贈地址。

密碼管理平臺LastPass遭到黑客攻擊,用戶密碼恐遭泄露:12月25日消息,LastPass表示,一個未知的黑客利用之前他們在2022年8月披露的事件中獲得的信息訪問了一個基于云的存儲環境,一些消息來源代碼和技術信息被盜,并被用于攻擊另一名員工,以獲取用于訪問和解密基于云存儲服務中的某些存儲憑證和密鑰。

LastPass已經確定,黑客一旦獲得云存儲訪問密鑰和雙存儲容器解密密鑰,就會從備份中復制信息,其中包含客戶賬戶信息和相關元數據,例如公司名稱、最終用戶名稱、賬單地址、客戶訪問LastPass服務時使用的電子郵件地址、電話號碼和IP地址。 此外,黑客還能從加密存儲容器中復制客戶保險庫數據的備份。

黑客可能會嘗試使用蠻力猜測用戶的主密碼并解密他們獲取的保險庫數據副本,還可能針對與LastPass保險庫關聯的在線帳戶進行網絡釣魚攻擊。[2022/12/25 22:06:07]

下面ArmorsCompanyLimited來具體分析一下黑客的攻擊過程。

安全團隊:獲利約900萬美元,Moola協議遭受黑客攻擊事件簡析:10月19日消息,據Beosin EagleEye Web3安全預警與監控平臺監測顯示,Celo上的Moola協議遭受攻擊,黑客獲利約900萬美元。Beosin安全團隊第一時間對事件進行了分析,結果如下:

第一步:攻擊者進行了多筆交易,用CELO買入MOO,攻擊者起始資金(182000枚CELO).

第二步:攻擊者使用MOO作為抵押品借出CELO。根據抵押借貸的常見邏輯,攻擊者抵押了價值a的MOO,可借出價值b的CELO。

第三步:攻擊者用貸出的CELO購買MOO,從而繼續提高MOO的價格。每次交換之后,Moo對應CELO的價格變高。

第四步:由于抵押借貸合約在借出時會使用交易對中的實時價格進行判斷,導致用戶之前的借貸數量,并未達到價值b,所以用戶可以繼續借出CELO。通過不斷重復這個過程,攻擊者把MOO的價格從0.02 CELO提高到0.73 CELO。

第五步:攻擊者進行了累計4次抵押MOO,10次swap(CELO換MOO),28次借貸,達到獲利過程。

本次遭受攻擊的抵押借貸實現合約并未開源,根據攻擊特征可以猜測攻擊屬于價格操縱攻擊。截止發文時,通過Beosin Trace追蹤發現攻擊者將約93.1%的所得資金 返還給了Moola Market項目方,將50萬CELO 捐給了impact market。自己留下了總計65萬個CELO作為賞金。[2022/10/19 17:32:31]

黑客從攻擊的前一天發起了交易提案,提案通過以后將會從Beanstalk:BeanstalkProtocol合約中提取資金。首先黑客通過閃電貸換取了3.5億個DAI、5億個USDC、1.5億個USDT、3200萬個BEAN和1100萬個LUSD作為資金儲備。再將這些資金在Curve.fi對應交易對的交易池中添加為3Crv流動性代幣,總量達到9.8億個。接著用1500萬個3Crv兌換成LUSD。又將3Crv代幣兌換為BEAN3CRV-f用于投票,把3200萬個BEAN和近2700萬個LUSD添加流動性,這樣就成功得到5900萬個BEANLUSD-f流動性代幣。

動態 | EOS上的DAPP共遭遇35起黑客攻擊 項目方累計遭受損失72萬個EOS:據華爾街見聞統計,截至12月19日,EOS平臺上的DAPP應用共遭遇了35起黑客攻擊,波及EOS DAPP近30個。除去部分未披露損失情況的應用,項目方已累計遭受損失達72萬個EOS,按照現價(18元/EOS)約合1296萬人民幣。從攻擊對象上看,黑客似乎格外青睞競猜類DAPP應用,91.2%的攻擊對象是競猜類游戲;從受損情況上看,12月份受損金額為近5個月最高,31.65萬EOS(約570萬人民幣)。[2018/12/19]

接著,黑客用BEAN3CRV-f和BEANLUSD-f來對提案發起投票,然后調用emergencyCommit進行緊急提交來執行提案,從而導致提案通過。經過以上一系列的操作,3600萬個BEAN、8.75億個BEAN3CRV-f、6000萬個BEANLUSD-f以及0.54個UNI-V2,通過Beanstalk:BeanstalkProtocol合約轉入了攻擊合約。最后黑客將流動性移除并歸還閃電貸,把多余的代幣兌換為近2.5萬個ETH持續轉移至Tornado.Cash。

交易詳細信息如圖所示:

ETH被分批發送到Tornado.Cash:

Armors安全在此提醒:

首先,還是要對項目代碼的安全審計提高重視,建議找行業內正規的安全公司進行全方位的代碼審計,并定期檢查更新,可使用實時的安全監測服務,避免出現安全風險。其次,項目方應避免使用賬戶的當前資金余額來統計投票數量,投票所用資金應在合約中設定鎖定時間,避免出現可能的反復投票或使用閃電貸進行投票。對于惡意提案,項目方和社區應提高關注度及警惕性,可考慮禁止合約地址參與投票,并設立預警機制,對于惡意提案,需及時作出預警和處理,禁止惡意提案的投票通過和執行。

Armors安全機構成立于2017年,是行業最早成立的專業區塊鏈安全機構之一。Armors是Polygon、BSC、Ethereum、Solana等公鏈審計合作伙伴,已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。成立以來,Armors已為客戶挽回超過32000個BTC的資產損失。

Tags:BEACELCELOMOOThe BeatlesCELEB幣Wrapped Celo DollarMOONA

以太坊
元宇宙健身 究竟是游戲還是運動?_元宇宙:MET

與彭于晏一起健身是什么體驗?如今的虛擬技術真的能讓你得償所愿。國內著名的健身應用Keep已經開始嘗試與虛擬形象進行跨界健身互動.

1900/1/1 0:00:00
鏈游Axie Infinity的至暗時刻_AXI:INF

RoninNetwork的黑客事件已經過去近兩周,次生災害仍然沒有結束,該區塊鏈上構建的寵物戰斗游戲AxieInfinity遭遇了各項數據的全面滑坡,有用戶稱無法從游戲中解押相關資產.

1900/1/1 0:00:00
金色前哨 | 比特幣登上CBS 60分鐘:BTC如何落地薩爾瓦多小鎮_比特幣:SHAH幣

2022年4月10日,比特幣登上哥倫比亞廣播公司旗下、已故美國主持人華萊士擔任過出鏡記者的著名視頻欄目CBS60minutes.

1900/1/1 0:00:00
黑客獲利近8000萬美元 惡意提案如何防范?_BEA:BeamSwap

2022年4月17日,成都鏈安鏈必應-區塊鏈安全態勢感知平臺輿情監測顯示,算法穩定幣項目BeanstalkFarms遭黑客攻擊,黑客獲利近8000萬美元.

1900/1/1 0:00:00
代幣經濟學中不可忽略的九個危險信號_BIT:BitForex Token

代幣經濟模型研究是基本面分析中的重要一節。簡單來說,代幣經濟學研究可以更好地幫你了解項目背后的貨幣“政策”。很少有人提到進行代幣經濟學分析時要考慮的危險因素.

1900/1/1 0:00:00
是時候討論數字人民幣該怎么賺錢了_數字人:數字貨幣交易所開發安全解決方案

數字人民幣試點到了新的階段。3月31日,人民銀行召開數字人民幣研發試點工作座談會,新一批試點城市名單公布,在現有試點地區基礎上增加天津市、重慶市、廣東省廣州市、福建省福州市和廈門市、浙江省承辦亞.

1900/1/1 0:00:00
ads